Интервью

Не стесняйтесь дать врагу отпор

Выражение «DDOS-атака» сегодня знакомо не только специалистам, но и вполне рядовым юзерам. Оно еще не стало для нас настолько родным, как словосочетание «компьютерный вирус», но развитие событий показывает, что это лишь временно. О том, почему сисадмины боятся сообщать руководству о DDOS-атаках на свои серверы, какой ущерб наносится злоумышленниками, и как его можно избежать, корреспонденту Клерк.Ру Сергею Васильеву рассказал руководитель Лаборатории Высоких нагрузок Александр Лямин.
Не стесняйтесь дать врагу отпор
На фото Александр Лямин, руководитель Лаборатории Высоких нагрузок

Выражение «DDOS-атака» сегодня знакомо не только специалистам, но и вполне рядовым юзерам. Оно еще не стало для нас настолько родным, как словосочетание «компьютерный вирус», но развитие событий показывает, что это лишь временно. О том, почему сисадмины боятся сообщать руководству о DDOS-атаках на свои серверы, какой ущерб наносится злоумышленниками, и как его можно избежать, корреспонденту Клерк.Ру Сергею Васильеву рассказал руководитель Лаборатории Высоких нагрузок Александр Лямин.

Скажите, Александр, так почему системные администраторы очень неохотно докладывают руководству своих компаний о фактах DDOS-атак?

Боятся, скрывают. Тут есть черты национальной психологии, согласно которой главным достоинством русского мужика является ширина спины. Наш сисадмин будет терпеть до последнего, чтобы только его не заподозрили в некомпетентности, неспособности защитить своего работодателя. Это относится к самым разным компаниям, от маленьких до огромных. А руководители подпитывают эти настроения, публично заявляя о том, что «33 раза уволили бы своего админа», случись их компьютерным сетям стать жертвой атаки. Они не понимают, что для противодействия нужно иметь соответствующую структуру, и таких ресурсов может не оказаться даже у суперкомпетентного специалиста. 

Есть класс атак, с которым можно справиться самостоятельно – это, как правило, нападения энтузиастов-самоучек. Первый ход - дать техническому специалисту для анализа часа полтора, и не дергать его в это время. Если же проблема не решилась и за три часа, нужно задумываться о привлечении внешних компаний.

И что же даст это обращение на сторону?

Например, в Лаборатории Высоких нагрузок мы разработали свое решение по фильтрации трафика. Что означает этот термин? Вот есть веб-приложение - тот же сайт www.klerk.ru. К нему каждую минуту  обращены самые разные запросы самого разного географического происхождения. DDOS-атака - это по сути те же запросы, только «мусорные», единственная задача которых – потребить ресурсы сервера. Злоумышленники стараются замаскировать их под действия нормальных пользователей.  С помощью серьезной программы создается максимально правдоподобно построенная стратегия поведения ботов: в частности, «человекообразное» время задержки перехода мышки между разными объектами на экране. Плюс включаются "шумы" для меньшей синхронности задержек, а значит, большей правдоподобности.

Года два назад все было гораздо проще. Но современные боты - не какой-то самописный http-клиент. Это полноценный веб-браузер, который спрятан в  минимизированном окне, так что владелец зараженного компьютера и не подозревает о его присутствии.

У нас, соответственно, появилась новая логика. С прошлого сентября работает модуль, который делает поведенческий анализ пользователя - какие переходы по страницам наблюдаются, куда, с какими задержками. Все боты ловятся на одной очень простой идее: бот, в отличие от обычного пользователя, никогда не теряет энтузиазма по отношению к вашему веб-ресурсу. Да, он делает небольшие перерывы, отходит на свой «перекур», но то, что он будет продолжать тусоваться у вас, это точно.

Проводя исторический анализ поведения клиентов разного рода на сервере, мы можем сделать выводы - бот это или нормальный легитимный пользователь. То есть, фильтрация  -  это процесс отделения вредоносного трафика от нормального.

Вы начинаете анализировать трафик уже тогда, когда клиент обратился к вам за помощью?

Тут надо упомянуть об одной важной вещи. Наши серверы с программным обеспечением стоят на нескольких, так сказать, узловых точках интернета, на магистральных сетях, где сходятся международные трафики. И когда клиент переводит трафик на нас, мы пропускаем через себя всех его пользователей. В этот момент мы применяем к ним свою алгоритмику, шаблоны. Для анализа достаточно 30 минут, но, конечно, чем дольше мы видим трафик, тем точнее настраиваются фильтры. Решения «бот или не бот», в любом случае,  вероятностные. Когда нужно сохранить работоспособность ресурса, мы делаем три вещи.  Первое - строим список наиболее вероятных ботов, исходя из описанной выше модели. Второе - ищем, кто генерирует максимальное количество нагрузки на сервер. Ну и третье - оцениваем количество трафика, которое в данный момент можно позволить пропустить, чтобы серверу не стало «плохо», чтобы атака не достигла цели. И отсекаем от него пропорциональную часть участников отсортированного по двум полям списка.

Можете ли вы предупредить о начинающейся атаке?

Мы так и делаем, но это затратная для нас услуга, так что «тревожное оповещение» действует лишь для тех клиентов, которые с нами уже работают. Отслеживать просто так всех мы не можем.

Вы говорили, что 97% атак происходят на уровне http-приложения. А остальные 3%?

Это атаки на канальную емкость: более примитивный, но и более разрушительный тип. При нем с десятков тысяч компьютеров «тяжелыми» пакетами информации у жертвы забиваются входные каналы интернета. И в этом случае единственный способ переждать такую атаку с минимальными потерями – это просто-напросто иметь доступ к свободным канальным емкостям. Вот, например, наши серверы стоят не просто у провайдеров, а на магистральных каналах.

Правильно ли я понимаю, что вы клиентам предлагаете атаку переждать на вашем канале?

Да. Это, конечно, дорогое удовольствие, но надо соразмерить его с возможным ущербом. Оператор связи все равно предложит пострадавшей компании оплатить канал, а то и вовсе может отключить его, потому что иначе могут пострадать другие клиенты оператора.

Легко ли заражаются компьютеры, становящиеся частью ботнета?

Легко. Тут надо сказать однозначное спасибо одной очень известной компании - разработчику программного обеспечения. В ее оперативных системах регулярно находят не уязвимости даже, а такие дырки, что хоть святых выноси. Даже открыв обычную html-страницу в браузере последней генерации, можно получить к исполнению чужой вредоносный код.

А что же антивирусы?

Они сегодня проигрывают нападающей стороне на порядки, хотя какое-то время назад действительно были эффективны. Главное, чем можно обезопасить себя – это не лазить по посторонним сомнительным сайтам.

Может ли компьютер без ведома владельца не только стать частью ботнета, но и сменить «принадлежность» к тем или иным злоумышленникам?

Конечно. В Сети периодически появляются рассказы о том, как одна команда хакеров у другой угнала ботнет.

А что вы скажете о противоположной стороне? Легко ли бывает хакерам «нагрузить» своих жертв до предела?

Что касается самих атакуемых систем, то тут главная беда – слабый уровень защиты приложений. Безобразно неэффективными бывают даже очень популярные и распространенные движки. Все современные скриптовые языки программирования нацелены на то, чтобы максимально облегчить работу программиста. Они в какой-то степени просто развратили людей, которые не думают, к чему приводит набор инструкций, которые они написали.

Возьмем пример с любым интернет-магазином. Достаточно «положить» в корзину за один раз все представленные в нем товары, и магазин «вешается». Так вот, если приложение написано неграмотно, оно легко позволяет злоумышленнику это сделать. Тут достаточно атаки всего одним компьютером. А грамотно написанное приложение, наоборот, должно квотировать ресурсы. Ситуации бывают комичные. Я однажды столкнулся с интернет-магазином, в котором при оформлении каждого заказа система перекачивала через веб-приложение около 300 Мб данных.

Получается, что в одиночку никакая компания не сможет противостоять серьезной атаке? 

Проблему можно, конечно, решить раз и навсегда, но пока что, к сожалению, лишь в теории. Для этого нужно "переизобрести" Интернет - ввести цифровую подпись источника при контактах любого рода. Такие работы уже ведутся, но в ближайшие 10 лет они навряд ли покинут стены лабораторий. Так что компьютерщикам стоит побыстрее перестать стесняться и задуматься всерьез о своей защите.

Что такое DDOS-атака

DDoS расшифровывается как Distributed Denial of Service,  что дословно можно перевести как «распределенная атака на отказ в обслуживании». Цель атаки - выявить в системе ограниченный разделяемый ресурс (простейший пример – оперативная память сервера) и полностью занять его, оттеснив легитимных пользователей.

«Распределенность» означает, что нападение происходит с множества разных компьютеров, то есть обычными средствами выделить и заблокировать его источник невозможно. Причем владельцы зараженных компьютеров, образующих так называемый «ботнет», могут и не подозревать, что их техника подчиняется чужому злому умыслу.

Средняя численность атакующего ботнета в мире – 5000 компьютеров, в России - 1000. В среднем атака длится 3 дня, максимальная зафиксированная длительность - 6 месяцев.

Начать дискуссию

Какая информация передается в рамках автоматического обмена информацией по финансовым счетам

Казахстанцы массово получают уведомления от налоговиков о незадекларированных зарубежных доходах. Именно информация, полученная в рамках автоматического обмена, стала основанием для рассылки таких уведомлений

Общество

👍 Президент подписал закон, упрощающий принятие решений на общих собраниях членов СНТ и ОНТ

Владимир Путин подписал разработанный при участии Росреестра федеральный закон, которым упрощен процесс принятия решений на общих собраниях членов садоводческих (СНТ) и огороднических товариществ.

Патентная активность российских изобретателей выросла на 7%

Более 15 000 заявок на патентование изобретений и полезных моделей подали отечественные разработчики в Федеральную службу по интеллектуальной собственности (Роспатент) с января по июнь 2024 года.

Курсы повышения
квалификации

18
Официальное удостоверение с занесением в госреестр Рособрнадзора
Личные финансы

А правильно ли вы разговариваете с детьми о деньгах

Все мы, кто родился в СССР — жертвы ограничивающих установок. С самого детства мы многократно слышали негативные фразы про деньги.

А правильно ли вы разговариваете с детьми о деньгах
Экономика России

Опубликованы поручения Президента по итогам Петербургского международного экономического форума-2024

Владимир Путин утвердил перечень поручений по итогам ПМЭФ-2024, который прошел 5–8 июня.

Кредитование

Нацбюро кредитных историй назвало средний размер автокредита

По данным кредиторов, передающих сведения в Национальное бюро кредитных историй (НБКИ), в июне 2024 года средний размер выданных автокредитов составил 1,47 млн рублей.

Опытом делятся эксперты-практики, без воды
Мошенничество

МВД: если поменяли сим-карту, открепите номер от Госуслуг и мобильного приложения

Киберпреступники приобретают старые сим-карты, которые уже были использованы и поступили в повторную продажу.

1
УК РФ

Ответственность за цифровые преступления ужесточат

По результатам деятельности созданной в 2020 году на площадке Генпрокуратуры межведомственной рабочей группы подготовлены проекты федеральных законов об ужесточении ответственности за преступления в цифровой среде.

Как разработать детальный финансовый план и бюджет для бизнеса

Разработка детального финансового плана и бюджета — ключевой аспект успешного управления бизнесом. Этот процесс помогает предусмотреть финансовые трудности и эффективно распределить ресурсы, обеспечивая устойчивое развитие компании. В данном руководстве вы найдете пошаговый план для создания финансового плана и бюджета.

Инвестиции

Пополнил брокерский счет на 300 000 в июле. Что купил? Часть 2

Заканчивается июль, а вместе с ним и бюджет, который был выделен на инвестиции. В первой половине месяца я покупал чуть меньше акции, чуть больше облигации, а также немного фондов. Во второй половине месяца действовал примерно по тому же плану.

Пополнил брокерский счет на 300 000 в июле. Что купил? Часть 2

Новые функции и улучшения на «Клерке»: обновления за июль. Выпуск #1

В июле представили обновления: сортировка главной страницы одним кликом, новый инструмент для самозанятых, возможность монетизации для авторов в "Трибуне" и продвижение материалов в блогах компаний. Также улучшен сервис "Клерк.Работа" и введены новые функции для Бизнес Аккаунта и личного кабинета.

Новые функции и улучшения на «Клерке»: обновления за июль. Выпуск #1
2
Обзоры новостей

Налог на бездетность, Ивлеева уплатила долг, НДФЛ при манипуляциях с землей в обзоре

Интересные события в налоговой сфере.

Бухгалтеры не видят актуальных данных ЕНС и не могут сформировать электронные подписи в ЛК. 🔨«Ночной бухгалтер» № 1733

Никогда такого не было... Бухгалтеры жалуются, что в личных кабинетах невозможно посмотреть актуальную информацию по сальдо ЕНС. Данные стоят на 15, 18, 19 июля. Если написать через ЛК налоговикам, сведения обновляются, но не всем. Формировать электронные подписи многие также не могут, не отправить 3-НДФЛ, не обновить электронные подписи.

Иллюстрация: Вера Ревина/Клерк.ру
Инвестиции

Физлицам и компаниям ЕС запретили участвовать в российской схеме обмена активами

Власти Евросоюза призвали инвесторов и компании не участвовать в обмене заблокированных ценных бумаг, поскольку в этом механизме участвует подсанкционный Национальный расчетный депозитарий.

ОСАГО

ОСАГО можно оформить онлайн через Сбер

Водители могут застраховать машину онлайн за несколько минут. Достаточно ввести данные документов и выбрать страховщика на маркетплейсе Сбербанка.

Для россиян тоже установят лимит на количество сим-карт

Несколько сим-карт нужны владельцам гаджетов, которые позволяют управлять умным домом и камерами наблюдения.

Сотрудников не могут заставить сдавать отпечатки пальцев

Частные компании не имеют права проводить дактилоскопическую регистрацию сотрудников, чтобы наладить пропускной режим на объекте.

Бухгалтеры

НДС на УСН в 2025 году, выбор налогового режима, топ претензий от ФНС, и господдержка бизнеса — какие вебинары пройдут в августе 2024 года

Подготовили для вас анонс предстоящих вебинаров в августе.

НДС на УСН в 2025 году, выбор налогового режима, топ претензий от ФНС, и господдержка бизнеса — какие вебинары пройдут в августе 2024 года
Новости ФНС

ФНС начнет регистрировать личные фонды россиян

Полномочия по регистрации личных фондов для управления бизнесом, имуществом и активами перешли от Минюста к ФНС.

Интересные материалы

Личные финансы

Цены на туры в Турцию выросли до 300 000 рублей за среднюю путевку

Итоги первой половины лета показали, что отдых на море в этом году стал для россиян дороже еще на несколько десятков процентов. Подорожало все — и гостиницы, и перелеты, и пакетные туры. Причем не только за границей, но и в России.